Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hippoo-Mobile-App-For-WooCommerce-CVE-Report — Divulgation pour CVE-2025-13339 | Kitploit
Outils/GitHubGitHub/mooseloveti/hippoo-mobile-app-for-woocommerce-cve-report
Analyse des VulnérabilitésAnalyse de CodeExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubmooseloveti/hippoo-mobile-app-for-woocommerce-cve-report

Hippoo-Mobile-App-For-WooCommerce-CVE-Report

Divulgation pour CVE-2025-13339

Voir le dépôt
2il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rapport CVE pour Hippoo Mobile App for WooCommerce

Divulgation pour CVE-2025-13339

CVE-2025-13339 - Vulnérabilité dans Hippoo Mobile App for WooCommerce

Ce dépôt divulgue une vulnérabilité découverte dans Hippoo Mobile App for WooCommerce <= 1.6.1, un plugin WordPress développé par hippooo.

🛠 Version affectée

  • Produit: Hippoo Mobile App for WooCommerce
  • Version: v1.6.1
  • URL: https://wordpress.org/plugins/hippoo

🔒 CVE attribuée

ID CVETypeComposantImpact
CVE-2025-13339Lecture arbitraire de fichier non authentifiéehippoo/app/pwa.phpLecture arbitraire de fichier non authentifiée (e.g. wp-config.php)

🧾 Description détaillée

CVE-2025-13339 — Lecture arbitraire de fichier non authentifiée

  • Composant affecté : Hippoo Mobile App for WooCommerce - routage PWA
  • Vecteur d'attaque : traversée de chemin non authentifiée via le paramètre de requête hippoo_serve.
  • Déclencheur : Le plugin enregistre la variable de requête personnalisée hippoo_serve et, à l'intérieur de HippooPwa::template_redirect(), construit un chemin de fichier en le concaténant directement.
root@kitploit:~
http://localhost:8080/?hippoo_serve=../../../../wp-config.php
  • Impact : Lecture arbitraire de fichier non authentifiée (AFD/LFI). Un attaquant peut divulguer des fichiers sensibles lisibles par le processus PHP, notamment :
  • wp-config.php (identifiants de base de données, sels/clés d'authentification)
  • Fichiers de configuration du serveur web (p. ex., .htaccess)
  • Divers fichiers journaux ou autres éléments de configuration/secret, selon la disposition du serveur et les autorisations

L'exposition de wp-config.php seul est généralement suffisante pour compromettre la base de données et peut conduire à une prise de contrôle complète du site.

❓Raison de la vulnérabilité

Le traitement de hippoo_serve dans HippooPwa::template_redirect() est exécuté sur le front-end public sans vérification de capacité ou d'authentification, donc n'importe qui (y compris les visiteurs non authentifiés) peut déclencher la logique de service de fichiers.

Pour rectifier cela, vous devez ajouter une vérification d'autorisation current_user_can(“manage_options”) et vous assurer que les entrées externes ne sont pas ajoutées directement au chemin.

Un mot

Première vulnérabilité de lecture arbitraire de fichiers. Si on peut lire wp-config.php, on peut potentiellement l'élever en une vulnérabilité assez critique, donc j'aurais aimé une prime un peu plus élevée... Mais j'ai envoyé pas mal de rapports de mauvaise qualité à WordFence, donc je ne peux pas me permettre de me plaindre.

🔍 Découvreur

Nom : MooseLove
Rôle : Chercheur en sécurité indépendant / chasseur de bugs
Contact : Disponible sur demande


📚 Références

  • Produit : https://wordpress.org/plugins/hippoo

⚠️ Licence

Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre de partager avec attribution.

Télécharger l’outil